Piratage de la DGFiP : l'ANSSI publie son rapport, une attaque « pas sophistiquée » et aucune exfiltration détectée
L'ANSSI a publié le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touché la Direction générale des finances publiques (DGFiP) entre mai et août 2026. Son verdict tient en une phrase : la compromission « n'est pas la conséquence d'une attaque sophistiquée », mais de faiblesses dans trois domaines, l'identité, l'architecture et la détection. Pour un DPO, c'est un retour d'expérience public et détaillé sur des failles que l'on retrouve dans beaucoup d'organisations.
Ce que l'ANSSI a reconstitué
Le rapport, daté du 23 septembre et remis au Premier ministre le 24, répond à l'audit approfondi demandé par le Premier ministre à la suite des cyberattaques de l'été. Il retrace deux incidents distincts.
Le premier concerne E-Contact, l'outil d'échanges avec les usagers. Le 12 août, l'acteur Zerobytes revendique sur un forum le vol de 678 437 enregistrements (392 867 particuliers, 285 570 professionnels), selon le décompte de l'attaquant repris par l'ANSSI. Les investigations montrent que l'exfiltration avait eu lieu sept semaines plus tôt : une session de scraping du 24 juin au 25 juin, puis une seconde vague le 22 juillet. Aucune attaque par force brute n'a été identifiée : l'attaquant disposait de plusieurs dizaines d'identifiants d'agents, volés sur trois mois, « probablement » par des logiciels espions de type infostealer sur des ordinateurs non administrés par la DGFiP. Il est passé par le Réseau interministériel de l'État, accessible depuis des infrastructures compromises du ministère de l'Éducation nationale.
Le second incident touche les données cadastrales, revendiquées le 13 août. Le poste d'un géomètre-expert d'un cabinet privé, partenaire de la DGFiP, a été compromis, ce qui a permis de contourner la double authentification par code envoyé par e-mail. L'exfiltration s'est déroulée entre le 27 juillet et le 8 août.
Pourquoi c'est important
Aucune des deux vagues n'a été détectée, ni par la supervision de la DGFiP, ni par celle de l'ANSSI. Le rapport détaille les signaux qui sont passés sous les radars : 11 Go échangés entre le 22 et le 25 juin, 3 Go entre le 21 et le 23 juillet, des connexions nocturnes, des adresses IP catégorisées comme malveillantes, un nombre de requêtes compatible avec du scraping industriel. Le SOC de la DGFiP ne supervisait pas le portail ADER utilisé pour l'exfiltration, et aucun mécanisme ne corrélait ces signaux.
Deux constats concernent directement le quotidien d'un DPO. D'abord, le 24 juin, le mot de passe du compte utilisé a bien été réinitialisé par le SOC, mais « la réinitialisation n'interrompt pas la session et l'exfiltration en cours ». Ensuite, des comptes non privilégiés avaient accès à un volume important de données. Authentification, gestion des habilitations, capacité à détecter un incident : c'est le terrain des mesures techniques et organisationnelles qui doivent garantir, selon l'article 32 du RGPD, « un niveau de sécurité adapté au risque ». Côté régulateur, la présidente de la CNIL avait annoncé le 10 septembre un contrôle de la DGFiP.
Ce que ça change pour les organisations
Les recommandations de l'ANSSI se transposent presque telles quelles hors de la sphère publique :
- Revoir le second facteur. L'ANSSI demande une authentification multifacteur sur tous les applicatifs, avec un second facteur résistant à la compromission du premier : un code envoyé par e-mail « ne sera pas un choix raisonnable » si la messagerie s'ouvre avec un simple identifiant et un mot de passe.
- Interdire les appareils personnels pour accéder aux ressources professionnelles, et, au vu du cas du géomètre-expert, regarder les postes des partenaires qui accèdent à vos applications avec la même exigence. Le marché des identifiants volés par infostealer se nourrit précisément de ces postes.
- Traiter une compromission de compte comme un incident, pas comme un simple changement de mot de passe : analyser l'activité du compte depuis la date supposée de compromission et révoquer toutes les sessions actives.
- Poser des quotas et des plafonds de consultation sur les applications métier (volume de données, nombre de requêtes), et mettre chaque application sous supervision.
- Revoir les habilitations pour qu'un compte n'accède qu'aux données nécessaires à sa fonction, ce qui limite l'ampleur d'une éventuelle violation à notifier.
Notre guide sur la sécurité des données détaille les mesures techniques et organisationnelles attendues par le RGPD.
Ce que Leto en pense
La publication d'un rapport d'incident par l'ANSSI, avec une chronologie détaillée et même expurgé de ses informations sensibles, est un geste utile : elle donne aux DPO et aux RSSI un cas concret pour argumenter en interne, bien plus parlant qu'une liste de bonnes pratiques. Sa leçon centrale est humaine autant que technique : des identifiants volés sur des postes personnels, un code par e-mail contourné depuis le poste d'un partenaire. C'est pourquoi Leto mise sur la sensibilisation des équipes aux bons réflexes cyber, en complément des mesures techniques.
Sources
- ANSSI, « L'ANSSI publie le rapport d'incident sur les cyberattaques ayant touché la DGFiP », 29 septembre 2026
- ANSSI, « Rapport d'incident, actes malveillants observés sur le système d'information de la DGFiP entre mai 2026 et août 2026 », 23 septembre 2026
- Next, « Piratage de la DGFiP : pas d'attaque sophistiquée, mais une série de défaillances techniques », 30 septembre 2026

